【发布时间】:2014-08-11 21:26:47
【问题描述】:
我正在尝试将安全标志添加到 Java Web 应用程序中的会话 cookie。然而,标准方法存在一个问题,即当安全为真时,即使是 http 请求也会获得安全标志。这意味着 Web 服务器不会在后续请求中获取 cookie,我们最终会得到一个新会话。它在 HTTPS 上运行良好。有问题的应用程序有多个入口点,来自不同的域和一些内部入口点以及内部 IP。有些是HTTPS,有些是HTTP。我需要能够为 HTTPS 请求设置安全标志,但 HTTP 请求。这需要通过域而不是协议来完成,因为所有 HTTPS 请求都通过执行 SSL 卸载的负载平衡器,因此请求到达 Web 服务器(即 jboss 7.1.1)是 HTTP,即使客户端将其视为 HTTPS 并且需要会话 cookie 中的安全标志。这是我尝试过的配置:
<session-config>
<session-timeout>60</session-timeout>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
<tracking-mode>COOKIE</tracking-mode>
</session-config>
但是,我不得不将 secure 设置为 false,否则所有 HTTP 入口点都不起作用。
【问题讨论】:
标签: java security session cookies jboss7.x